КИБЕРБЕЗОПАСНОСТЬ

Ubuntu ускоряет выпуск ядра до еженедельного цикла из-за потока CVE

Canonical переводит ядро Ubuntu на еженедельные релизы: поток CVE растет, а AI-инструменты ускоряют поиск уязвимостей.

✍️ Редакция iTech News | 25.09.2026 | ⏱ 3 мин | Источник: The Register
🔒

Canonical переводит ядро Ubuntu на еженедельный ритм выпусков: поток CVE стал слишком плотным для прежней схемы обновлений. Для админов и команд безопасности это означает более короткое окно между публичной уязвимостью и патчем, но и более частую проверку совместимости в собственной инфраструктуре.

О смене процесса сообщает The Register со ссылкой на Canonical. Компания меняет модель Stable Release Updates для ядра: вместо прежних четырехнедельных регулярных циклов и двухнедельных security-циклов Ubuntu переходит на перекрывающиеся двухнедельные циклы, которые будут давать новый релиз ядра каждую неделю.

Механика выглядит так: каждый цикл длится две недели, но новый стартует еженедельно. В первую неделю команда собирает патчи, готовит и билдит пакеты ядра, проводит базовые проверки и публикует релиз-кандидаты в карман -proposed. Вторая неделя уходит на более тяжелую часть: сертификацию оборудования, интеграционные проверки дистрибутива и регрессионное тестирование. Пока один релиз проходит финальную проверку, следующий уже собирается.

Причина не в том, что Canonical внезапно захотелось жить в календаре без свободных клеток. Компания прямо связывает ускорение с ростом числа зарегистрированных уязвимостей. AI-assisted bug hunting превратил поиск багов из ручной и долгой работы в куда более автоматизированный процесс. Не каждый найденный дефект становится катастрофой, но каждый новый CVE попадает в очередь разбора, оценки и патчинга. Очередь, как обычно, не спрашивает, удобно ли инженерам.

Второй фактор — изменение в самом Linux-экосистемном процессе. В 2024 году upstream-сообщество ядра Linux стало CVE Numbering Authority и начало активнее присваивать идентификаторы ошибкам ядра. Логика простая: почти любой дефект в ядре, который влияет на работающую систему, потенциально может иметь последствия для безопасности. На практике это резко увеличивает видимую поверхность проблем для вендоров Linux-дистрибутивов.

Для пользователей ядро Ubuntu теперь будет обновляться быстрее, но без полного отказа от проверок. Canonical не просто сокращает цикл до одной недели; компания сохраняет двухнедельное окно тестирования за счет наложения циклов друг на друга. Это важная деталь для корпоративных сред, где ядро — не библиотека, которую можно тихо заменить в одном сервисе. Ошибка в kernel update может задеть драйверы, виртуализацию, сетевой стек, storage и сертифицированное железо.

Для организаций, которым даже недельная задержка кажется слишком длинной, предусмотрен более быстрый путь. Они смогут брать релиз-кандидаты из -proposed уже после первой недели и прогонять собственные acceptance-тесты. Выигрыш понятен: фиксы по части CVE можно получить раньше. Цена тоже понятна: часть риска переносится с Canonical на саму компанию, потому что расширенная сертификация со стороны вендора к этому моменту еще не завершена.

Canonical также обещает быстрее помогать в период между раскрытием уязвимости и появлением финального патча. Если возможно, компания будет предлагать безопасные обходные меры; если точного workaround нет — общие hardening-рекомендации. Цель заявлена прагматично: привести системы в более защищенное состояние за 24-48 часов после публичного раскрытия проблемы. Это не замена патчу, а временная страховка для тех самых дней, когда баг уже известен, а стабильный пакет еще не доехал до production.

Для русскоязычных IT-команд здесь есть несколько практических выводов. Во-первых, процесс обновления ядра стоит рассматривать как регулярную операцию, а не как редкое событие с ручным героизмом. Во-вторых, staging-среды, аппаратные профили и тесты загрузки после kernel update становятся еще важнее. В-третьих, компаниям на Ubuntu LTS придется решить, насколько они готовы пользоваться -proposed: для критичных контуров это может быть полезно, но только если есть собственная дисциплина тестирования.

Тренд шире Ubuntu: AI-инструменты ускоряют не только разработку, но и поиск слабых мест в коде. Защитникам приходится перестраивать конвейер патчей под новую скорость входящего потока. Вопрос теперь не в том, станет ли CVE больше, а в том, какие команды смогут обновляться быстро и при этом не превращать каждую неделю в маленький пожарный учения вокруг ядра.

Поделиться: Telegram X LinkedIn